Hack-with-Github/Awesome-Hacking · 上手攻略
- 仓库:Hack-with-Github/Awesome-Hacking
- 链接:https://github.com/Hack-with-Github/Awesome-Hacking
- 分类:risk / trending
- 作者:Jay
- 更新:2026-07-07
这是什么
Hack-with-Github/Awesome-Hacking 是一个面向黑客、渗透测试工程师和安全研究人员的 awesome 清单聚合仓库。它本身不是工具库,而是一个索引——收录了 50+ 个细分领域的安全 awesome 列表链接,每个子列表都链接到该领域最受欢迎的专项awesome仓库。
许可为 CC0-1.0(完全公共领域),Stars 11.5 万,是安全学习领域最有影响力的入口级资源之一。
解决什么问题
安全学习最大的问题是不知道"这个领域有哪些好东西"。Awesome-Hacking 通过分类索引,把分散在 GitHub 各处的安全 awesome 列表整合到一起,让安全研究者可以快速找到自己需要的方向入口,而不用逐个搜索。
典型的找资料路径:
- 想学 Web 渗透 → 找到 awesome-web-hacking 链接 → 进入专项 list
- 想分析恶意软件 → 找到 awesome-malware-analysis 链接
- 想挖漏洞拿赏金 → 找到 awesome-bug-bounty 链接
仓库结构一览
Hack-with-Github/Awesome-Hacking 的 README 以表格形式列出所有子仓库,分为以下大类(2026 年 7 月快照,共 50+ 个子 list):
按攻击/防御维度: - 攻击侧:Web Hacking、Malware Analysis、Reverse Engineering、Fuzzing、Exploit Development、CI/CD Attacks、Vehicle Security、Drone Hacking、Cellular Hacking、Industrial Control System Security - 防御侧:Incident Response、Detection Engineering、DevSecOps、Threat Intelligence - 情报/OSINT:OSINT - 社会工程:Social Engineering - 密码相关:Password Cracking
按平台/语言: - Android Security、OSX and iOS Security、Node.js Security、PHP Security(参考 awesome-php)、Mainframe Hacking
按场景:
- Bug Bounty、CTF(Capture The Flag)、Cyber Skills(训练靶场)、Cyber Security University
- Red Teaming Toolkit、Penetration Testing(awesome-pentest)
工具链: - SecLists(Daniel Miessler 的安全检查清单集)、Static Analysis(代码静态分析工具)、YARA rules - Honeypots(蜜罐资源)
其他: - Asset Discovery(资产发现)、Security(综合安全)、AppSec(应用安全学习资源)、The Art of Hacking Series、Honeypots
快速上手
第一步:确定你的学习方向
想做什么 → 对应 awesome list
学习 Web 漏洞 → awesome-web-hacking
分析恶意软件 → awesome-malware-analysis
学 CTF 比赛 → awesome-ctf
挖漏洞赚钱 → awesome-bug-bounty
了解威胁情报 → awesome-threat-intelligence
加固 DevOps 流水线 → awesome-devsecops
学习社会工程 → awesome-social-engineering
做渗透测试(实战) → awesome-pentest
防御/检测 → awesome-detection-engineering
第二步:访问对应的子 awesome list
每个子 list 都是独立的 GitHub 仓库,格式遵循 sindresorhus/awesome 的标准——标题 + 简短描述 + 链接。
以 awesome-web-hacking 为例,进入后会看到按漏洞类型组织的工具列表,如 SQL 注入、XSS、CSRF、SSRF 等,每类下列出该领域最常用的开源工具并说明用途。
第三步:按推荐安装工具
大多数安全工具通过以下方式安装:
# Go 语言工具(大多数现代安全工具)
go install github.com/projectdiscovery/nuclei/v2@latest
# Python 工具(很多 PoC 脚本和分析工具)
pip install owasp-zap
# Docker 镜像(大型框架如 Metasploit)
docker run -it metasploitframework/metasploit-framework
# 直接 clone 仓库
git clone https://github.com/enaqx/awesome-pentest
⚠️ 注意:安装前确认工具用途,部分工具仅授权渗透测试场景下使用。
典型适用场景
场景一:安全学习路径规划
对安全新手而言,最好的路径是:
1. 先通过 awesome-cyber-security-university 或 awesome-infosec 建立认知框架
2. 再通过 awesome-ctf 练习基础技能
3. 最后选定方向(Web / Mobile / IoT / Malware)深入
场景二:渗透测试前的工具调研
接到一个 Web 渗透任务,在 Burp Suite 之外想补充哪些自动化扫描工具?查 awesome-web-hacking → 找到 nuclei(基于 YAML 模板的漏洞扫描器)、SQLMap、XSStrike 等。
场景三:Bug Bounty 入门
awesome-bug-bounty 包含漏洞赏金平台列表、知名猎人 write-up、报告模板,是入门挖洞的必读起点。
场景四:防御方了解攻击面
蓝队成员想了解红队最新工具链?读 awesome-red-teaming-toolkit 和 awesome-detection-engineering,知己知彼。
坑与注意
-
awesome 列表质量参差不齐:Hack-with-Github/Awesome-Hacking 本身是索引,子 list 的维护质量取决于各仓库 maintainer。一些仓库可能已停止更新,需自行判断。
-
工具可能有法律风险:收录的安全工具大多有合法用途,但未经授权使用(如扫描他人服务器、测试非自有系统)属于非法行为。务必在授权范围内操作。
-
不包含工具使用教程:Awesome list 只列"有什么",不教"怎么用"。实操还需参考各工具的官方文档或配套教程。
-
CC0-1.0 许可证:整个列表是公共领域,无版权限制,可自由使用和分发,但也不提供任何质量保证。
-
英文为主:所有子列表均为英文,对中文用户有一定语言门槛。
与同类对比
| 项目 | 类型 | 规模 | 特点 |
|---|---|---|---|
| Hack-with-Github/Awesome-Hacking | awesome 索引 | 50+ 子 list | 覆盖面最广,入口最全 |
| The Art of Hacking (h4cker) | 综合安全资源 | ~4000+ 条目 | 含视频课程/Reference,体系化更强 |
| secfigo/Awesome-Fuzzing | 单领域 list | ~1 个 | 专注模糊测试,深度更深 |
| enaqx/awesome-pentest | 渗透测试 list | 较全 | 专注渗透测试,红队首选 |
核心区别:Awesome-Hacking 是"索引的索引",最适合不知道从哪开始时的第一站;确定方向后,再去对应子 list 找具体工具。
一句话推荐结论
安全学习不知道从哪开始?先收藏 Hack-with-Github/Awesome-Hacking,它把 50+ 领域的 awesome lists 整合到一起,是目前安全领域覆盖面最广的入口级资源。
来源:GitHub README(Hack-with-Github/Awesome-Hacking、awesome-pentest、awesome-malware-analysis 等子 list) 不确定处:子列表的更新频率和维护状态未在主仓库标注;CC0-1.0 许可下的内容不构成法律建议免责声明